GPT palsu “Plus 5.6” mengarahkan pengguna ke halaman Google Sites yang memakai CAPTCHA Cloudflare tiruan untuk meminta mereka menjalankan PowerShell. Perintah itu memulai rangkaian infeksi yang melibatkan skrip tersamar, pemasang MSI berbahaya, dan DLL yang dijalankan melalui program Canon bertanda tangan digital.
Diterbitkan olehDiedit dengan GPT-6 LunaGambar dibuat dengan GPT Image 2
Jawaban penelitian

Create a landscape editorial hero image for this Studio Global article: How did attackers use a malicious ChatGPT Custom GPT called “Plus 5.6,” a sponsored Google result, a Google Sites backup page, and a fake Cl. Article summary: The attackers turned a real ChatGPT page into the first step of a malware lure. A sponsored Google result could lead users to an attacker-made Custom GPT called “Plus 5.6”; the GPT then sent them to a supposed backup pag. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
Sebuah Custom GPT berbahaya bernama “Plus 5.6” menjadikan situs ChatGPT yang asli sebagai pintu masuk ke jebakan malware. Sebagian pengguna menemukannya lewat iklan bersponsor di Google. GPT itu lalu mengarahkan mereka ke halaman “cadangan” di Google Sites, yang menampilkan pemeriksaan keamanan palsu dan meminta pengunjung menjalankan perintah PowerShell. Perintah itulah—bukan ChatGPT—yang memulai infeksi. 1
2
13
Pelaku menyamarkan “Plus 5.6” seolah-olah produk atau model ChatGPT. Setelah pengguna berinteraksi dengannya, GPT tersebut mengirim tautan ke halaman cadangan. Di sana, CAPTCHA tiruan bergaya Cloudflare meminta pengguna menyalin dan menjalankan perintah di komputer mereka. Teknik rekayasa sosial ini dikenal sebagai ClickFix: korban dibujuk melakukan sendiri tindakan yang sebenarnya membuka jalan bagi malware. 1
2
11
Iklan pencarian, laman di situs ChatGPT yang asli, dan halaman Google Sites bisa terasa familier. Namun, keberadaan tautan di layanan yang dikenal tidak membuat instruksi di baliknya aman. 1
2
Perintah PowerShell tersebut menjalankan skrip tersamar yang mengunduh dan membuka pemasang MSI berbahaya. Tahap berikutnya menggunakan DLL sideloading—teknik memuat DLL berbahaya melalui program sah yang memiliki tanda tangan digital. Dalam kasus ini, program yang digunakan adalah executable Canon yang sah dan bertanda tangan. 5
8
Laporan Huntress juga menjelaskan mekanisme agar malware tetap berjalan. Malware membuat kunci Run Windows bernama “Canon Configuration Reader”, memeriksa apakah kunci itu masih ada, lalu membuatnya kembali jika hilang. Cara ini membantu malware aktif lagi setelah terganggu atau komputer dinyalakan ulang. 5
Payload akhirnya adalah trojan akses jarak jauh atau RAT (remote-access trojan). Malware jenis ini dapat memberi pelaku akses ke komputer korban. Dalam kampanye ini, kemampuan yang dilaporkan mencakup akses desktop jarak jauh, melihat layar, merekam audio dan kamera, mencari berkas, mengumpulkan informasi tentang perangkat, serta menjalankan payload tambahan. 8
Sebuah ringkasan teknis menyebut RAT berkomunikasi dengan infrastruktur kendali pelaku menggunakan DNS-over-HTTPS. Ringkasan itu juga menyebut resolver Cloudflare, Google, dan Quad9 dalam jalur komunikasinya. 14
Pusat operasi keamanan Huntress menangani setidaknya 40 insiden yang terkait dengan domain Google Sites tertentu. Angka itu bukan berarti semua insiden tersebut dipastikan berawal dari Custom GPT: Huntress mengonfirmasi bahwa dua insiden berasal dari instance Custom GPT. 1
13
Setelah GPT berbahaya pertama diturunkan, GPT lain yang terkait kampanye ini muncul. Artinya, menghapus satu umpan belum tentu menghentikan operasi pelaku—mereka dapat membuat pengganti dan kembali mengarahkan pengguna ke jenis halaman berbahaya yang sama. 4
9
Inti jebakannya sederhana: pelaku memanfaatkan tampilan layanan tepercaya untuk membangun rasa aman, tetapi tetap mengandalkan korban untuk menjalankan perintah berbahaya. Platform asli pun dapat menjadi tempat munculnya umpan yang menyesatkan. CAPTCHA tidak seharusnya meminta Anda menjalankan skrip di komputer.
Studio Global AI
Halaman ini berisi jawaban yang didukung sumber yang dapat Anda lanjutkan di dalam Studio Global.
GPT palsu “Plus 5.6” mengarahkan pengguna ke halaman Google Sites yang memakai CAPTCHA Cloudflare tiruan untuk meminta mereka menjalankan PowerShell.
GPT palsu “Plus 5.6” mengarahkan pengguna ke halaman Google Sites yang memakai CAPTCHA Cloudflare tiruan untuk meminta mereka menjalankan PowerShell. Perintah itu memulai rangkaian infeksi yang melibatkan skrip tersamar, pemasang MSI berbahaya, dan DLL yang dijalankan melalui program Canon bertanda tangan digital.
Huntress menangani setidaknya 40 insiden terkait domain Google Sites tersebut; dua di antaranya dipastikan berawal dari Custom GPT.